VLESS Encryption
VLESS Encryption шифрует сам поток VLESS, внутри TLS или вовсе без TLS. Это переключатель на VLESS-инбаунде, и читают его только приложения на базе Xray и свежие приложения Clash.
Что он добавляет
- Приватность за CDN. За доменным фронтом CDN завершает TLS и мог бы читать проходящий трафик. С включённым VLESS Encryption он видит шифротекст вместо VLESS-трафика ваших пользователей.
- Постквантовый обмен ключами в каждом соединении (ML-KEM-768 вместе с X25519), есть вокруг него TLS или нет.
- VLESS без TLS, который принимают приложения. Современные приложения на базе Xray отказываются от обычного VLESS без TLS и без REALITY; с включённым VLESS Encryption тот же инбаунд принимается.
Включение
Откройте VLESS-инбаунд (Входящие, затем кнопка редактирования в строке) или создайте новый. См. Инбаунды.
На вкладке Protocol найдите VLESS Encryption и выберите Аутентификация:
- X25519 (не постквантовый) или
- ML-KEM-768 (постквантовый).
Это ключ, которым сервер подтверждает себя. Выберите любой: обмен внутри каждого соединения в обоих случаях постквантовый.
Нажмите Сохранить. Панель создаёт ключ, хранит серверную половину на инбаунде, отправляет её узлу и вставляет клиентскую половину в каждую ссылку и каждый файл подписки.
| Поле | |
|---|---|
| Режим | native, xorpub или random: какая часть рукопожатия маскируется. Стоят все три одинаково |
| Срок билета | сколько секунд клиент может переподключаться без полного рукопожатия. 0 делает каждое соединение полным рукопожатием |
| Строка сервера | приватная половина. Хранится на инбаунде и отправляется узлу, в ссылки не попадает. Создать новый ключ заменяет её |
| Строка клиента | вычисляется из строки сервера и уже есть в каждой ссылке. Показана для клиента, которого вы настраиваете вручную |
Все ссылки выпускаются заново
Ссылка, созданная до включения, до смены аутентификации или ключа, отклоняется при рукопожатии. Настройте это до того, как клиенты импортируют инбаунд, или будьте готовы к тому, что всем пользователям инбаунда придётся обновить подписку. То же правило действует для дополнительных полей XHTTP.
Какие приложения его поддерживают
| Приложения | |
|---|---|
| Приложения на базе Xray (v2rayNG, v2rayN, Streisand, Happ) | да, полностью |
| Приложения Clash на mihomo 1.19.14 и новее | да |
| Приложения sing-box (SFA, Karing, NekoBox) | нет. Их подписки не включают этот инбаунд |
Так как приложения sing-box не могут пользоваться зашифрованным инбаундом, держите в том же шаблоне другой инбаунд для пользователей этих приложений.
Flow vision отключается
xtls-rprx-vision не работает на зашифрованном инбаунде, поэтому панель убирает его там — и на узле, и в ссылках. У пользователей с заданным Flow (VLESS) он сохраняется для других ваших VLESS-инбаундов; у пользователя ничего менять не нужно.
Когда его использовать
- VLESS-инбаунд за CDN (WebSocket, gRPC, HTTPUpgrade или XHTTP с фронтом): главная причина его включить.
- VLESS-инбаунд без TLS, например за CDN, который говорит с вашим узлом по обычному HTTP.
На инбаунде REALITY он в основном добавляет постквантовый обмен, ценой всех пользователей приложений sing-box на этом инбаунде. Взвесьте это, прежде чем включать его там.
Связанные страницы
- XHTTP — транспорт, с которым его чаще всего используют
- Доменный фронтинг — как поставить инбаунд за CDN
- VLESS с REALITY — flow vision и REALITY
